PT-2026-57041 · Avo Hq+2 · Avo
CVE-2026-53769
·
Publicado
2026-07-09
·
Atualizado
2026-09-04
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Avo versões 2.28.0 até 3.31.x
Descrição
O endpoint de upload direto de anexos do Avo carece de autorização no lado do servidor, permitindo que usuários autenticados ignorem as políticas de upload documentadas no nível do campo. Um invasor pode substituir ou adicionar conteúdo de anexo, incluindo dados binários, nomes de arquivo e metadados de tipo de conteúdo, em um registro mesmo que as políticas
update? e upload {FIELD ID}? neguem a operação. Este problema afeta principalmente implantações de múltiplas funções onde espera-se que usuários operadores restritos sejam limitados por políticas por registro ou por campo.A vulnerabilidade reside na função
Avo::AttachmentsController#create, que processa requisições no endpoint POST /<avo-root>/avo api/resources/:resource name/:id/attachments/. O sistema cria um ActiveStorage::Blob antes de validar a associação do anexo ou aplicar a autorização, falhando em chamar os métodos de autorização necessários para verificar se o usuário tem permissão para fazer upload no campo específico.Recomendações
Atualize o Avo para a versão 3.32.0.
Como mitigação temporária, restrinja o acesso às rotas do Avo para que apenas administradores totalmente confiáveis possam acessá-las.
Exploit
Correção
Incorrect Authorization
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Avo